Ressourcen
Simulator Journal Glossar Erweiterungen Vertrauen Servicestatus KontaktSprache wechseln
Unten listen wir jeden Sicherheitsverpflichtung von ARDNTECH mit dem Nachweis, der ihn unterstützt, auf: Code, automatisierter Test, Compliance oder dokumentierte Entscheidung. Transparenter Status pro Anspruch. Keine Aussage ohne ein verifizierbares Gegenstück.
Version v1.0 · überarbeitet am {{ "now"|date("d/m/Y") }} · diese Seite wird bei jedem Major-Release aktualisiert.
Warum diese Seite? B2B-Sicherheitsprüfungen beginnen stets mit derselben Frage: „Wie überprüfe ich, was Sie behaupten?“. Diese Seite ist unsere Standardantwort. Jede Zeile ist in einem überprüfbaren Fakt verankert.
Die Status: Geliefert sind heute in der Produktion aktiv; In Bearbeitung = Funktion gemergt, aber in der Produktion noch nicht aktiviert; Demnächst = datierte Zusage für ein späteres Release; Dokumentiert = bewusste, erklärte Architekturentscheidung.
Der Quellcode unter AGPL-3.0-or-later ist öffentlich verfügbar auf github.com/aegirex/server (SaaS), github.com/aegirex/website (Marketing-Website) und github.com/aegirex/extension (Browser-Erweiterungen). Die Runbooks und internen Verfahren bleiben den Design Partnern unter NDA vorbehalten.
Das Herz des Versprechens: Wir können Ihre Geheimnisse nicht lesen, auch nicht mit Administratorzugriff auf den Server.
| Versprechen | Nachweis | Status |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) im Browser | Eingebundene Bibliothek mit beim Build überprüftem SHA-256-Fingerabdruck (SRI-Integritätsmanifest). Der Anwendungs-Wrapper erzeugt einen öffentlich dokumentierten JSON-v2-Umschlag. | Geliefert |
| Privater Schlüssel wird niemals an den Server übertragen | Die Authentifizierungs- und Sitzungs-APIs akzeptieren ausschließlich den öffentlichen Schlüssel. Der private Schlüssel verbleibt im lokalen Speicher des Browsers und im Hardware-Tresor (Passkey) des Nutzers. | Geliefert |
| Argon2id für das Master-Passwort (RFC 9106) | Parameter: 256 MiB Speicher, 5 Durchläufe, Parallelism 4. Automatisierte Tests in der CI überprüfen diese Parameter bei jedem Release, um eine stille Regression zu verhindern. | Geliefert |
| At-Rest-Verschlüsselung sensibler Geheimnisse serverseitig | XChaCha20-Poly1305 (Schlüssel über Umgebungsvariable verwaltet, niemals in der Datenbank). Deckt TOTP-Geheimnisse, Webhooks und andere sensible technische Daten ab. | Geliefert |
| Roundtrip Web - Browser-Erweiterung getestet | Ein automatisierter Test überprüft die Verschlüsselung im Web und anschließend die Entschlüsselung in der Erweiterung (und umgekehrt). Gewährleistet die Byte-für-Byte-Kompatibilität zwischen den Oberflächen. Eine End-to-End-Variante mit Playwright ist geplant. | In Bearbeitung |
| Post-Quanten-Migration (ML-KEM / ML-DSA) | Bewertung geplant. OpenPGP v6 + AES-256 gelten laut RGS ANSSI 2024 weiterhin für 5 bis 10 Jahre als sicher. | Demnächst |
Eine Organisation kann niemals die Daten einer anderen lesen, auch nicht mit einem gültigen API-Token.
| Versprechen | Nachweis | Status |
|---|---|---|
| Strikte Isolierung pro Organisation auf API-Seite | Alle Endpunkte filtern systematisch nach der mit dem Token verknüpften Organisation. Eine Reihe von Cross-Organisations-Isolationstests wird bei jedem Commit in der CI ausgeführt, um jegliche potenzielle Datenlecks zu erkennen. | Geliefert |
| API-Token mit Argon2id gehasht, niemals im Klartext gespeichert | Das Geheimnis im Klartext wird nur ein einziges Mal angezeigt, bei der Erstellung. Es gibt keine Möglichkeit, es danach wiederherzustellen. Die Datenbank enthält nur den Argon2id-Hash. | Geliefert |
| Audit-Kette HMAC-SHA-256 (Tamper-Evidence in O(1)) | Verkettete Signatur durch atomares Datenbank-Lock. Überprüfung verfügbar über einen öffentlichen Befehl. Signaturschlüssel durch HSM-Modul (PKCS#11) isoliert. Siehe die ausführliche Erläuterung. | Geliefert |
100% Frankreich oder Europäische Union, keine CLOUD-Act-Abhängigkeiten.
| Versprechen | Nachweis | Status |
|---|---|---|
| Hosting bei Scaleway in Frankreich (angestrebter SecNumCloud-Pfad) | Eine einzige Region in der Île-de-France, drei Verfügbarkeitszonen, davon eine in einem atombombensicheren Bunker (DC3 Île-de-France). Keine Replikation außerhalb der EU. Details auf der Vertrauensseite. | Geliefert |
| Zahlung über Stancer (französisches Unternehmen), kein US-Dienstleister | Integration auf KYB-Seite in der Endphase für die Eröffnung der kostenpflichtigen Pläne. Stancer ist in Frankreich registriert, außerhalb der Gerichtsbarkeit des CLOUD Act. | In Bearbeitung |
| Transaktions-E-Mails über Brevo (französisches Unternehmen) | Strikte SPF- / DKIM- / DMARC-Konfiguration auf die Domain angewendet, konform mit den Empfehlungen von CNIL und Anti-Phishing 2024. | Geliefert |
| DSGVO: Verzeichnis, DSFA, kontaktierbarer DPO | Datenschutzerklärung + unterzeichenbares DPA-Muster + DPO direkt erreichbar. Verarbeitungsverzeichnis wird aktuell gehalten, DSFA unter NDA verfügbar. | Geliefert |
| Außerhalb des CLOUD Act: ausschließlich französische Gerichtsbarkeit | ARDNTECH ist französisch, der Hosting-Anbieter ist französisch, die Unterauftragnehmer sind französisch oder europäisch (siehe vollständige Liste). Keine außereuropäische Anordnung kann etwas anderes als unbrauchbare verschlüsselte Blobs erlangen. | Geliefert |
AGPL-3.0-Code, reproduzierbare Builds, Artefaktsignierung.
| Versprechen | Nachweis | Status |
|---|---|---|
| Quellcode unter AGPL-3.0 (vollständig, einschließlich kostenpflichtiger Funktionen) | Lizenz AGPL-3.0-or-later für den gesamten Code, mit normalisiertem SPDX-Header. Offene öffentliche Repositories: aegirex/server, aegirex/website, aegirex/extension. | |
| Statische Analyse mit PHPStan Stufe 9 - null Fehler | Die strengste verfügbare Stufe. Blockierend in der CI: kein Merge, wenn ein neuer Fehler eingeführt wird. | Geliefert |
| Automatisierte Testsuite mit über 1.000 Fällen | Abdeckung: Tresor, API, Authentifizierung, 2FA, Audit Chain, DSGVO-Export, Import von Wettbewerbern, Isolierung mehrerer Organisationen. Blockierend in der CI bei jedem PR. | Geliefert |
| Signiertes Docker-Image (Sigstore / cosign) | Ermöglicht es dem Nutzer, die Herkunft des Artefakts vor der Bereitstellung zu überprüfen, ohne vorheriges Vertrauen in den Vertriebskanal. | Demnächst |
| Herunterladbare und signierte CycloneDX-SBOM | Vollständiges Inventar der Softwareabhängigkeiten gemäß dem NTIA/ENISA-Standard. Mit Sigstore signiert zur Wahrung der Integrität. Automatisierte Generierung in der CI bei jedem Release. | Demnächst |
Was wir nicht getan haben und warum. Details im öffentlichen Bedrohungsmodell.
| Entscheidung | Begründung | Status |
|---|---|---|
| Namen von Geheimnissen und Ordnern werden serverseitig im Klartext gespeichert | Ermöglicht die sofortige Suche und die Anzeige der Baumstruktur ohne Entschlüsselung bei jeder Navigation. Der Inhalt bleibt Ende-zu-Ende verschlüsselt. Der Trade-off ist im Threat Model dokumentiert. | Dokumentiert |
| Master-Passwort = einziger Schlüssel des Tresors (keine Wiederherstellung) | Direkte Folge des strikten Zero-Knowledge-Prinzips: Könnten wir es wiederherstellen, gäbe es einen serverseitigen Entschlüsselungspfad. Mitigation: bei der Erstellung gedruckte Wiederherstellungscodes, Shamir-Sharing (M-von-N) demnächst für die Enterprise-Pläne. | Dokumentiert |
| Passwort im Klartext im DOM während der Eingabe | Unvermeidlich: Der Nutzer muss es eingeben. Mitigation: Trusted Types CSP verhindert, dass DOM-XSS JavaScript injiziert, das den Inhalt der Felder exfiltriert. | Dokumentiert |
| Phishing des Master-Passworts über eine Klon-Website | Kein Passwort widersteht einer perfekt geklonten Phishing-Website. Starke Mitigation demnächst: WebAuthn-PRF-Passkeys, die die Übertragung des Passworts überflüssig machen und vom Browser an die Ursprungsdomain gebunden sind. | Dokumentiert |
| Insider bei ARDNTECH (künftiger Mitarbeiter) | Vertragliche und organisatorische Mitigation: NDA, Aufgabentrennung, verpflichtende Code-Reviews, manipulationssichere Audit Chain, Prinzip der geringsten Rechte. Eine eingestandene Grenze jedes Vertrauensmodells eines SaaS-Herausgebers. | Dokumentiert |
Alles Vorstehende ist eine Zusammenfassung. Für die vollständige Fassung mit der STRIDE-Matrix pro Angriffsfläche, den modellierten Akteuren und jedem begründeten Trade-off lesen Sie das öffentliche Threat Model.